Fraudes al alcance de un código QR; así es el quishing y la trampa para robar tus datos personales
Advierten que los atacantes ocultan enlaces maliciosos e incitan al usuario a actuar rápido y sin cuestionar
Maribel Sánchez
Originalmente diseñados para rastrear piezas en la industria automotriz, su versatilidad los llevó a múltiples ámbitos: menús digitales, boletos de acceso, tarjetas de presentación, enlaces a redes sociales y claves Wi-Fi, entre otros.
Su facilidad de uso, sin embargo, también los hace vulnerables a ser explotados por ciberdelincuentes.
¿Qué es el quishing?
A simple vista, dice la guía, un código QR parece inofensivo. Pero justo esa simplicidad es su debilidad: el usuario no sabe a dónde será dirigido hasta después de escanearlo.
También puntualiza que los blancos comunes son plataformas bancarias, educativas, correos corporativos o redes sociales.
Según lo explicado, esta técnica se apoya en la ingeniería social. Los atacantes generan confianza o urgencia: sorteos, ofertas limitadas, mensajes de seguridad o beneficios gratuitos que incitan al usuario a actuar rápido y sin cuestionar.
Entre los ejemplos comunes menciona los códigos en espacios públicos prometiendo premios, correos electrónicos falsos que solicitan verificación de cuentas o redes Wi-Fi “gratuitas” que piden datos sensibles al conectarse.
Incluso sin intención claramente maliciosa, enfatiza, algunos códigos redirigen a publicidad invasiva o páginas engañosas usando frases provocadoras como “mira esto antes de que lo borren”.
El objetivo siempre es el mismo: que el usuario escanee sin pensar en las consecuencias.
Recomendaciones para protegerse del quishing
Para prevenir ataques por quishing, la Universidad Veracruzana emite las siguientes recomendaciones básicas de ciberseguridad:
Si tu teléfono lo permite, desactiva la opción de abrir automáticamente los enlaces tras escanear un QR y desconfía de códigos acompañados de frases como “escanea para ganar” o que generan urgencia inmediata.
Llama también a utilizar aplicaciones seguras que muestren la dirección URL antes de abrirla. Si es sospechosa, no se debe seguir el enlace ni ingresar datos.





























